Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en enclave de agentfront (CVE-2026-27597)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026

Descripción

Enclave es un sandbox seguro de JavaScript diseñado para la ejecución segura de código de agentes de IA. Antes de la versión 2.11.1, es posible evadir los límites de seguridad establecidos por `@enclave-vm/core`, lo que puede utilizarse para lograr ejecución remota de código (RCE). El problema ha sido solucionado en la versión 2.11.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:agentfront:enclave:*:*:*:*:*:node.js:*:* 2.11.1 (excluyendo)